zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Simulacija svih zvijezda u Mliječnoj stazi 100 miljardi svijetlih točkica Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde Vučica izvlači klopku za rakove na obalu Kakvo iznenađenje VIDEO Vuk iznenadio znanstvenike: "Nisam mogao vjerovati vlastitim očima kad smo vidjeli snimku s kamere" Početak prodaje iPhonea 16, ilustracija Nove glasine Ako razmišljate o kupovini novog telefona sljedeće godine, ovo su odlične vijesti

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

aktualno najčitanije
“Propadanje mozga”: Šokantni rezultati studije o omiljenim društvenim mrežama
Veliki problem
“Propadanje mozga”: Šokantni rezultati studije o omiljenim društvenim mrežama
Panika među korisnicima nakon što je na platformi X moguće otkriti lokaciju računa
Otkrivaju se zanimljive informacije
Panika među korisnicima nakon što je na platformi X moguće otkriti lokaciju računa
Hrvatski i slovenski znanstvenici razvili novu metodu kako „osloboditi” i prebrojati metalne nanočestice iz otpadnog mulja
Ključno za cijeli ekosustav
Hrvatski i slovenski znanstvenici razvili novu metodu kako „osloboditi” i prebrojati metalne nanočestice iz otpadnog mulja
Novi šef Ericsson Nikola Tesle otkriva što Hrvatsku i EU čeka u budućnosti: Možemo li biti konkurentni?
FER Connect
Novi šef Ericsson Nikola Tesle otkriva što Hrvatsku i EU čeka u budućnosti: Možemo li biti konkurentni?
Tri hrvatske zračne luke postaju "pametne" pomoću 5G mreže
Uz pomoć EU
Tri hrvatske zračne luke postaju "pametne" pomoću 5G mreže
Europski parlament predlaže ograničavanje dobi korisnika društvenih mreža na 13 godina
Nova pravila
Europski parlament predlaže ograničavanje dobi korisnika društvenih mreža na 13 godina
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
100 miljardi svijetlih točkica
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
VIDEO Vuk iznenadio znanstvenike: "Nisam mogao vjerovati vlastitim očima kad smo vidjeli snimku s kamere"
Kakvo iznenađenje
VIDEO Vuk iznenadio znanstvenike: "Nisam mogao vjerovati vlastitim očima kad smo vidjeli snimku s kamere"
Novi malware krade novac i podatke preko WhatsAppa, a stručnjaci tvrde da zapravo nitko nije siguran
Širi se Brazilom, no...
Novi malware krade novac i podatke preko WhatsAppa, a stručnjaci tvrde da zapravo nitko nije siguran
Ako razmišljate o kupovini novog telefona sljedeće godine, ovo su odlične vijesti
Nove glasine
Ako razmišljate o kupovini novog telefona sljedeće godine, ovo su odlične vijesti
Prva ljudska smrt od soja ptičje gripe H5N5 u svijetu potvrđena u SAD‑u
Zabrinutost raste
Prva ljudska smrt od soja ptičje gripe H5N5 u svijetu potvrđena u SAD‑u
Znanstvenici došli do nevjerojatnog otkrića kako tumori sprječavaju imunološki sustav da ih uništi
Ključ za buduće terapije
Znanstvenici došli do nevjerojatnog otkrića kako tumori sprječavaju imunološki sustav da ih uništi

Vezane vijesti

Ne propustite ni ovo

vijesti
Venezuela traži od međunarodnih zračnih kompanija da nastave letove - IATA
Otkazani letovi
Rat samo što nije počeo? Amerikanci poslali globalno upozorenje: "Situacija je opasna"
Thompson i Tomašević u sukobu uoči koncerta, ustavni stručnjak oglasio se o ZDS-u: "Ne smije biti razlike između pjevača i publike"
postavljen ultimatum
Thompson i Tomašević u sukobu uoči koncerta, ustavni stručnjak oglasio se o ZDS-u: "Ne smije biti razlike..."
Stigle reakcije na Thompsonovu poruku Tomaševiću: "HDZ je napravio cirkus u Hrvatskoj"
Svađa zbog koncerta
Stigle reakcije na Thompsonovu poruku Tomaševiću: "HDZ je napravio cirkus u Hrvatskoj"
show
Preminuo je Jan Kling, član grupe ABBA
u 85. godini
Preminuo je član grupe ABBA, tužnu vijest potvrdio je njegov sin
Vjenčali se Sanja Cukon i Sead Bojić iz MasterChefa
"vožnja života!"
Vjenčao se naš par iz MasterChefa! Ovom fotografijom otkrili su prekrasnu vijest
Joško Gvardiol oduševio je obožavatelje novom frizurom
"Izgleda predobro!"
Koja promjena! Joško Gvardiol pokazao novu frizuru, komentari ne prestaju stizati
zdravlje
6 namirnica koje nikad ne biste smjeli čuvati u plastici
Upozorava stručnjakinja
6 namirnica koje nikad ne biste smjeli čuvati u plastici
5 razloga zašto vam je teško penjati se stepenicama
Fizioterapeut objašnjava
5 razloga zašto vam je teško penjati se stepenicama
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Za očuvanje mišićne i koštane snage
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
zabava
Majstorski postavljena školjka nasmijala regiju, svi se pitaju kako je to moguće
Jao…
Majstorski postavljena školjka nasmijala regiju, svi se pitaju kako je to moguće
"Bruka i sramota": Pokazala stepenice od 1600 eura, cijela regija je traži ime majstora
Kako je to moguće?
"Bruka i sramota": Pokazala stepenice od 1600 eura, cijela regija je traži ime majstora
Bahati vozač mislio da je najpametniji dok mu kamiondžija nije očitao bukvicu
Zanimljivo
Bahati vozač mislio da je najpametniji dok mu kamiondžija nije očitao bukvicu
tech
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
100 miljardi svijetlih točkica
Japanski znanstvenici uspjeli ostvariti nešto dosad neizvedivo: Napravljena simulacija naše čitave galaksije - do zadnje zvijezde
VIDEO Vuk iznenadio znanstvenike: "Nisam mogao vjerovati vlastitim očima kad smo vidjeli snimku s kamere"
Kakvo iznenađenje
VIDEO Vuk iznenadio znanstvenike: "Nisam mogao vjerovati vlastitim očima kad smo vidjeli snimku s kamere"
Novi malware krade novac i podatke preko WhatsAppa, a stručnjaci tvrde da zapravo nitko nije siguran
Širi se Brazilom, no...
Novi malware krade novac i podatke preko WhatsAppa, a stručnjaci tvrde da zapravo nitko nije siguran
sport
Slučaj kakav domaći nogomet ne pamti: "Teško da je to samo Kovačevićeva odluka, malo je prejaka"
sve su krivi novinari
Slučaj kakav domaći nogomet ne pamti: "Teško da je to samo Kovačevićeva odluka, malo je prejaka"
VIDEO Krvoločnim startom pokosio velikog BiH napadača: Ovo je ozljeda koja mu vjerojatno završava karijeru!
STRAŠNO
VIDEO Krvoločnim startom pokosio velikog BiH napadača: Ovo je ozljeda koja mu vjerojatno završava karijeru!
Rakitić se oglasio nakon debakla na Rujevici: "Samo su čekali da nam ovo naprave"
jedva dočekali
Rakitić se oglasio nakon debakla na Rujevici: "Samo su čekali da nam ovo naprave"
tv
MasterChef: Napeto kuhanje inspirirano koktelima iznjedrilo kompleksna jela! Tko će napustiti Masterchef?
VRIJEME ZA KUŠANJE
Napeto kuhanje inspirirano koktelima iznjedrilo kompleksna jela! Tko će napustiti Masterchef?
MasterChef: Kandidati MasterChefa prvi put nominiraju bez prilike da se dogovore! Tko odlazi u stres test?
NAPETO!
Kandidati MasterChefa prvi put nominiraju bez prilike da se dogovore! Tko odlazi u stres test?
Skrivena sudbina: Njezine riječi su mu zadale veliki udarac
SKRIVENA SUDBINA
Njezine riječi su mu zadale veliki udarac
putovanja
Traži se sretnik koji će doživotno ljetovati u najluksuznijem istarskom resortu
Pical Resort
Traži se sretnik koji će doživotno besplatno ljetovati u najluksuznijem istarskom resortu
Najčišći grad na svijetu 2025. Singapur
Pa se vi igrajte vatrom...
Bacite li opušak na cestu u najčišćem gradu na svijetu, globit će vas s 200 eura kazne
Štetniji su nego što se mislilo: 7 proizvoda koje je bolje preskočiti nego kupiti
Ultra-prerađeno
Štetniji su nego što se mislilo: 7 proizvoda koje je bolje preskočiti nego kupiti
novac
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
ostalo 6 poslovnica
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
Mađarska ostaje bez ruske nafte - i sada se mora pomiriti s Hrvatskom
brak iz interesa
Mađarska ostaje bez ruske nafte - i sada se mora pomiriti s Hrvatskom
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
kamikaze na cesti
Danska u panici zbog kineskih autobusa koji su trebali voziti Zagrebom: Moguće ih je isključiti iz daljine
lifestyle
Adventski vijenci iz ponude domaćih cvjećarnica za 2025. godinu
SAVRŠENI SU
Zavirite u svijet adventskih vijenaca: Hrvatski kreativci pokazuju svoje najljepše komade
Advent u Samoboru
Advent u Samoboru
Provjerite zašto je ovaj hrvatski grad postao hit Adventa, spremaju čaroliju
Promjena na vrhu: Ime Mia više nije najpopularniji odabir za djevojčice
NIŠTA NIJE KONAČNO
Nakon nekoliko godina promijenilo se najpopularnije ime za djevojčice u Hrvatskoj. Koje vam je ljepše?
sve
Majstorski postavljena školjka nasmijala regiju, svi se pitaju kako je to moguće
Jao…
Majstorski postavljena školjka nasmijala regiju, svi se pitaju kako je to moguće
Adventski vijenci iz ponude domaćih cvjećarnica za 2025. godinu
SAVRŠENI SU
Zavirite u svijet adventskih vijenaca: Hrvatski kreativci pokazuju svoje najljepše komade
Advent u Samoboru
Advent u Samoboru
Provjerite zašto je ovaj hrvatski grad postao hit Adventa, spremaju čaroliju
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima